Penipuan BEC
Cara mengenali perintah bayar palsu dari atasan (CEO fraud)
Email dari "bos" berisi perintah mentransfer dana besar, sering ke rekening luar negeri, dan disebut rahasia: itulah pola CEO fraud (Fraudehelpdesk). Halaman yang sama menjelaskan trik verifikasinya: karyawan boleh menelepon sebuah "kantor pengacara" yang mengonfirmasi perintah itu, padahal kantor tersebut bagian dari komplotan. Dalam Business Email Compromise (BEC), pelaku berpura-pura menjadi orang yang Anda percaya - direktur, kolega, pemasok, atau klien - dan lewat email atau telepon mendorong Anda melakukan pembayaran atau menyerahkan informasi rahasia (NCSC, panduan BEC untuk UKM).
Aturan yang memutus penipuan ini bukan membaca pesannya lebih teliti, melainkan memindahkan verifikasi ke kanal yang tidak dikuasai pemohon: perintah pembayaran diverifikasi lewat nomor atau kesepakatan yang sudah Anda miliki, bukan lewat kanal yang mengirimnya.
Jawaban langsung: lima pemeriksaan sebelum uang berpindah
- Verifikasi di luar pesan. Hubungi kembali pemohon lewat nomor dari catatan atau daftar kontak Anda sendiri; jangan pernah memakai nomor yang ada di email atau permintaan pembayaran, karena nomor itu bisa milik pelaku (Veilig Bankieren). Waspadai juga trik kaki tangan dari Fraudehelpdesk: "kantor pengacara" atau "notaris" yang mengonfirmasi permintaan itu adalah bagian dari komplotan.
- Jangan menyimpang dari prosedur pembayaran - justru penyimpangan itu sinyalnya. Pada CEO fraud, prosesnya hampir selalu menyimpang dari aturan normal perusahaan; terapkan pemisahan tugas atau otorisasi ganda dan jangan biarkan siapa pun mentransfer dana besar hanya berdasarkan email atau telepon (Veilig Bankieren). Prinsip empat mata adalah yang benar-benar berhasil melawan tekanan "perintah" (NCSC).
- Cocokkan nomor rekening dengan administrasi Anda. Apakah cocok dengan yang sudah Anda catat, dan apakah kombinasi nama-rekening dikenali? Bila pemasok atau klien tiba-tiba mengganti rekening, telepon dulu nomor yang Anda miliki; bank tidak memeriksa kombinasi nomor rekening dan nama penerima (Veilig Bankieren).
- Perlakukan desakan dan kerahasiaan sebagai mekanisme, bukan detail. Otoritas, kerahasiaan ("jangan beri tahu siapa pun"), pujian bahwa Anda yang terpilih, dan tekanan waktu adalah ciri tetap yang dipakai memaksa perintah itu lolos (Fraudehelpdesk). Permintaan yang melarang verifikasi adalah permintaan untuk tidak memverifikasi.
- Perlakukan alamat pengirim sebagai label yang bisa dipalsukan. Pelaku memakai alamat yang menyerupai domain asli (huruf l kecil diganti huruf I kapital) dan kadang kotak masuk yang sebelumnya mereka kuasai, sehingga nada, waktu, dan referensi proyeknya cocok (Fraudehelpdesk; NCSC). Karena itu jangan periksa logo atau alamatnya, tetapi periksa perintahnya lewat langkah 1 dan 2.
Mengapa sinyal klasik tidak lagi bekerja
Dulu email penipuan mudah dikenali dari bahasa yang buruk dan kalimat yang janggal. Penyaring itu kini hilang: dengan AI, pelaku menulis bahasa sempurna dalam hitungan detik, meniru suara direktur, dan mensimulasikan panggilan video. Panduan NCSC menjelaskan bahwa penjahat cyber menghasilkan ratusan email yang menyesuaikan diri dengan proyek yang sedang berjalan - dan menyatakan bahwa tanda-tanda tradisional penipuan tidak lagi bekerja, sehingga verifikasi lewat kanal independen menjadi penting (NCSC). Kerugian rata-rata per insiden BEC menurut panduan yang sama adalah EUR 118.000, ancaman eksistensial bagi banyak usaha kecil.
Apa yang bisa dan tidak bisa dilihat detektor
Anda dapat memeriksa teks permintaan pembayaran dengan detektor teks dan tangkapan layar dengan detektor gambar. Itu triase: membantu Anda menentukan pesan mana yang diperiksa lebih dulu. Ini bukan penilaian tentang pengirimnya. Email yang ditulis manusia bisa mendapat sinyal, sementara email yang sempurna dan kontekstual cocok justru pola modern. Skor rendah karena itu tidak pernah membuktikan perintah itu asli; keputusannya ada pada verifikasi di langkah 1 dan 2.
Yang tidak bisa disimpulkan dari email
- apakah pengirim benar-benar direktur, pemasok, atau klien, meskipun nama, logo, dan tata letaknya cocok;
- apakah proyek atau transaksi yang disebut dalam email benar-benar ada;
- apakah nomor rekening itu milik organisasi yang disebut dalam email;
- apakah ini penipuan; hanya bank atau aparat penegak hukum yang dapat menetapkannya.
Bila uang sudah terlanjur dikirim
- Hubungi bank Anda dan bank penerima saat itu juga: kecepatan menentukan apakah pembayaran masih bisa dibekukan atau ditarik kembali.
- Laporkan ke Fraudehelpdesk dan buat laporan polisi; untuk Indonesia, laporkan juga rekening penerima agar bisa diblokir.
- Minta domain palsu diblokir di server email Anda dan pantau lalu lintas email untuk domain serupa (Veilig Bankieren).
- Simpan semuanya: email beserta header, nomor rekening, jumlah, waktu, dan komunikasi dengan siapa pun yang mengonfirmasi permintaan itu.
- Jangan berharap penggantian: bank tidak mengganti jenis penipuan ini karena Anda sendiri yang menjalankan pembayaran, dan kerugiannya umumnya juga tidak diasuransikan (Veilig Bankieren).
Panduan lain: memeriksa faktur palsu, penipuan suara AI, dan telepon palsu dari bank. Untuk memeriksa satu pesan atau berkas, gunakan pemeriksa gratis.
Pertanyaan yang sering diajukan
Alamat pengirimnya persis sama. Apakah itu membuat perintah bayarnya asli?
Tidak. Nama pengirim, logo, bahkan domain bisa dipalsukan, dan pelaku kadang mengirim dari kotak masuk yang sebelumnya mereka kuasai. Yang mengonfirmasi perintah itu adalah verifikasi lewat nomor atau orang yang sudah Anda miliki, bukan pesannya sendiri.
Bisakah skor detektor mengungkap perintah bayar palsu?
Tidak. Skor menggambarkan pola pada teks atau gambar dan tidak mengatakan apa pun tentang pengirim atau keaslian perintah itu. AI justru membuat bahasanya sempurna, sehingga gaya bahasa bukan lagi penyaring yang berguna. Gunakan hasilnya hanya sebagai triase.
Karyawan saya sudah membayar. Apa sekarang?
Hubungi bank Anda dan bank penerima segera untuk pemblokiran atau penarikan kembali, simpan semua bukti, laporkan ke Fraudehelpdesk, dan buat laporan polisi. Lalu bicarakan insiden ini secara terbuka di tim: rasa malu hanya memperkuat percobaan berikutnya.
Apa yang perlu kami sepakati di muka untuk mencegahnya?
Kebijakan verifikasi: setiap perubahan rekening atau perintah mendesak dikonfirmasi lewat telepon ke nomor dari administrasi sendiri, pembayaran besar selalu melewati dua pasang mata, dan ada kata kode yang disepakati untuk permintaan mendesak dari direksi.
